![]() |
|
| Правила Форума редакция от 22.06.2020 |
|
|||||||
|
|
Окажите посильную поддержку, мы очень надеемся на вас. Реквизиты для переводов ниже. |
|
![]() |
|
|
Опции темы | Опции просмотра |
Language
|
|
|
#1
|
|
by cinder
Обзор темы, все полезные ссылки собраны здесь Часть первая. Онлайн Часть вторая. Оффлайн Также Последний раз редактировалось DCRM; 15.02.2010 в 14:58.. |
|
|
|
|
|
|
#46
|
|
ViP
![]() Пол:
Регистрация: 17.09.2006
Сообщений: 1,182
Репутация: 1592
|
viur,
Дело в том, что в нынешнем году вышло слишком много описаний критических уязвимостей как для windows OS так и для интернет браузеров. StayeR, Спешу Вас обрадовать :-), дата вашего поста с ручным способом удаления шантажиста 24.04.2009, самое же раннее описание в сети, что мне удалось найти от 27.04.2009г. Что же касается Лаборатории Касперского, то заметка датирована 28.04.2009 г. Так что Вы первый ) |
|
|
|
| Эти 4 пользователя(ей) сказали cпасибо за это полезное сообщение: |
| Реклама: | пластиковые стулья в аренду | Браслет Красная нить из красного золота с фианитами | концерт владимира преснякова - redkassa.ru | Мебельный магазин: купить стол на кухню - Переходи на сайт! | казань-санкт-петербург теплоход |
|
|
#47
|
|||||||||||||||||||
|
Deementor,
Спасибо, приятно! У меня с того дня в среднем 1-2 машины в день с такой ботвой... Кстати в Лабораторию Касперского, лично отправлял тела для детектирования: Ответ на письмо из ЛК P.S: Стараюсь только для Nowa.cc - этой мой "второй дом"... ;) Больше нигде не выкладывал... P.P.S: Сегодня лечил в очередной раз данный вирус. Вариант с экранной лупой не везде проходит - это факт. Как я понял, в windows xp SP3 + заплатки, БЛОКИРУЮТ кнопку "Справка", (неактивная кнопка) с помощью которой можно вызвать Internet Explorer... При чем, это действия Microsoft, для реализации защиты от использования неактивированной копии Windows... Такие дела... Так что Live CD Вам в помощь... P.P.P.S:
От 20.04.2009... ;)
__________________
Не говорите сисадмину: "Заходи, гостем будешь". Дайте ему зайти либо "админом", либо "пользователем"! Последний раз редактировалось StayeR; 29.04.2009 в 20:47.. |
||||||||||||||||||||
|
|
|
| Эти 3 пользователя(ей) сказали cпасибо за это полезное сообщение: |
|
|
#48
|
|||||||||||||||||||
|
ViP
![]() Пол:
Регистрация: 17.09.2006
Сообщений: 1,182
Репутация: 1592
|
StayeR, Собственно говоря не так уж и важна дата, ни кто не предъявляет права на ©, при то, что он Must Die
Сталкивался с ЛК, они глухо реагируют на присланные файлы, если конечно не их эвристика отловила или есть указания на то, что приславший пользуется другим софтом :-). Убедительно прошу пользователей не перекидывать тему на обсуждение достоинств и недостатков апсосов антивирусных продуктов. |
|||||||||||||||||||
|
|
|
| Сказали спасибо: |
|
|
#49
|
|
Неактивный пользователь
Регистрация: 20.04.2009
Адрес: Калининград
Сообщений: 11
Репутация: 8
|
По порядку. Клиент, красный экран с кодом на "к". Загружаюсь с ERD Commander, вычистил папки Local Setting/Temp, System32 ***lib.dll винда загрузилась. Далее, исправил ключ в реестре userinit.exe, не презагрузился, запустил CureIt, он нашел C:windows\system32\userinit.exe инфицирован Trojan.Download.35735>лечить. Перезагружаюсь, ввод пароля, на пару секунд появляется чистый рабочий стол, завершение сеанса и поле ввода пароля юзера. После этого при вводе пароля на мгновение появляется загрузка параметров>завершение сеанса и опять вываливается в экран ввода пароля. Есть какие ни будь предложения?
|
|
|
|
|
|
#50
|
|
AndreyWM
Есть! Нужно восстановить файл userinit.exe, т.к он либо удален либо поврежден... Еще есть вариант - когда правил реестр, СЛУЧАЙНО стер на пример последнюю букву в строке userinit.EX Что бы восстановить файл: 1. Заводим установочный диск с виндой. Винда должна быть ОБЫЧНАЯ, БЕЗ автоустановки. 2. В самом первом меню жмем "R" для запуска консоли восстановления. 3. Входим в нужную нам копию Windows, вводим пароль администратора, если такового нет - просто Enter. 4. Появится командная строка с буквой диска и путем с Windows. Запоминаем, а лучше записываем этот путь. (По умолчанию C:\windows) 5. Вводим команду map src - получаем все буквы дисков. Нас интересует CdRom. Вид такой: D: \Device\CdRom0. (По умолчанию d: ) 6. Вводим букву + : (напр. D: ) 7. Заходим в папку i386, для этого пишем cd i386\ 8. Финальная команда EXPAND userinit.ex_ пробел и указываем путь к папке windows, который мы записывали в пункте 4 ПРИБАВЛЯЯ в конце system32\userinit.exe т.е команда по умолчанию выглядит так : expand userinit.ex_ C:\windows\system32\userinit.exe 9. Перезагружаем машину - пишем Exit. Если же имеем неправильную строку в реестре, то тут нужно завести LiveCD, в котором есть возможность редактировать удаленный реестр. Я для этого использую Live iNFRA CD. Там все просто - цепляемся к удал. реестру исправляем ключ Userinit и в путь... Дабы такого не было, нужно следить внимательно, когда исправляешь ключ реестра... Удачи! ;)
__________________
Не говорите сисадмину: "Заходи, гостем будешь". Дайте ему зайти либо "админом", либо "пользователем"! Последний раз редактировалось StayeR; 07.05.2009 в 05:46.. |
|
|
|
|
| Эти 3 пользователя(ей) сказали cпасибо за это полезное сообщение: |
|
|
#51
|
|
Неактивный пользователь
Регистрация: 20.04.2009
Адрес: Калининград
Сообщений: 11
Репутация: 8
|
|
|
|
|
|
|
#52
|
|
AndreyWM,
Дык а что мешает восстановить файл Userinit через консоль? Начинать нужно было именно с этого... Если бы не помогло, тогда уже смотреть реестр...
__________________
Не говорите сисадмину: "Заходи, гостем будешь". Дайте ему зайти либо "админом", либо "пользователем"! |
|
|
|
|
| Сказали спасибо: |
|
|
#53
|
|
Неактивный пользователь
Пол:
Регистрация: 05.05.2009
Сообщений: 2
Репутация: 1
|
Буквально сегодня тоже коллега подлавил эту бяку:
Хватило более простого способа: То есть загрузка с liveCD проверка Dr.Web происходит убийство этого трояна и комп загрузился нормально. После обязательно штатный антивирус обновить (у него база надельной давности была оказывается) и сделать полную проверку. Можно сделать вывод что данный троян имеет несколько версий, одни проще, одни сложнее... |
|
|
|
|
|
#54
|
|||||||||||||||||||||||
|
Неактивный пользователь
Регистрация: 20.04.2009
Адрес: Калининград
Сообщений: 11
Репутация: 8
|
Дык, дык, так таки ни чего не мешает Ждем очередного страдальца, на этой машине уже просто переустановленна винда (желание клиента закон ) К стати, этот последний отправил три СМС на общую сумму 900 руб. и только готовясь к четвертому СМС его посетила мысль, что здесь не все так чисто и кажется это развод ![]() |
|||||||||||||||||||||||
|
|
|
| Сказали спасибо: |
|
|
#55
|
|
Новичок
Пол:
Регистрация: 13.11.2008
Сообщений: 6
Репутация: 1
|
Подцепил похожую дрянь, Отличительная особенность наличие portmap.exe и упоминания ООО информ-чегота-там. ERDcommander 2008 и откат до точки восстановления на день раньше. рукопашная чистка не увенчалась успехом
Добавлено через 3 минуты Кстати перед этим глюканул Каспер, отругавшись на базы. Сейчас думаю, что это его троян уестествил. Последний раз редактировалось LeSoft; 03.06.2009 в 18:30.. Причина: Добавлено сообщение |
|
|
|
|
|
#56
|
|
Неактивный пользователь
Регистрация: 04.06.2009
Сообщений: 1
Репутация: 0
|
Недавно тоже столкнулся с таким вирусняком, но поскольку в этом я еще не столько силен чтобы разобратся,- пришлось переустанавливать винду, много он мне мороки принес!!!
|
|
|
|
|
|
#57
|
|
Неактивный пользователь
Регистрация: 11.06.2009
Сообщений: 1
Репутация: 1
|
Я поймал такой вирус, и на экране вылезло сообщение о блакировке винды. Чтобы разблокировать отправте смс и бла бла бла. Диспетчер и пуск открывались на доли секунд. Прочитал все ветки, просканил все и всем, но ничего не нашел. Сделал следующее: открыл диспетчер и держал alt+tab постоянно, таким образом дисп. задач светился через блок-ее окно. В диспетчере был 1 процесс под названием wndtitlap. Тут то я и понял что к чему. Жму закрыть енту прогу, появляется окно(тоже при alt+tab постоянно) "завершить сейчас", жму да. Блокировка исчезает. Появляется окно об отправке ошибки к Билу программы ifupu.exe. АГА. Ввожу в поиск название проги и нахожу ее в doc & set/имя юзера/loc.set, вроде, деляю енту прогу и ребут. Вуаля, больше ничего не появлялось!!!
З.Ы. надеюсь как и мне кому-ть поможет! |
|
|
|
| Сказали спасибо: |
|
|
#58
|
|
Неактивный пользователь
Регистрация: 12.06.2009
Сообщений: 1
Репутация: 0
|
А какой антивирус лучше всех находит этот вирус?)
|
|
|
|
|
|
#59
|
|
Неактивный пользователь
Регистрация: 12.06.2009
Сообщений: 1
Репутация: 0
|
У меня тоже самое,даже когда не в браузере...
|
|
|
|
|
|
#60
|
|
А что делать, если ехе файлы не открываются. Почистил реестр, блин
Теперь не знаю, как восстановить Винду?
__________________
Правша - не Левша, но Правша без Левши - не Правша.
|
|
|
|
|
![]() |
Похожие темы
|
||||
| Тема | Автор | Раздел | Ответов | Последнее сообщение |
| Windows заблокирован, для разблокировки отправьте SMS | kok | Microsoft Windows | 7 | 21.04.2009 17:19 |
| WinLock (Windows Desktop Locker) - дополнительная защита Windows | YSF | Безопасность | 0 | 07.05.2008 21:30 |
| Заблокирован SIM на С110 | max_damage | Samsung | 1 | 21.08.2007 19:21 |
| Заблокирован ftp | Ruslanice | Хакинг в глобальной сети WWW | 5 | 14.06.2007 12:30 |
| Заблокирован meebo.com | Volodimir | Архив | 1 | 17.01.2007 13:04 |
|
|